Sziasztok. Kicsit forensic témájú is lehetne a kérdés.
(Árpi remélem olvasod, hátha van erre ötleted)
Szóval van egy W10 Pro gép, file "szerver" / NAS minőségben. Van egy C: meg egy D: meghajtó. A C: 1TB, a D: pedig egy 18TB-os NTFS partició. Múlt héten a D:-n kb. 150 GB körüli szabad hellyel. Aztán most hét elején mikor ránéztem, hirtelen lett a D:-n kb. 550 GB szabad terület. Én nem töröltem róla (ennyit biztosan nem), a másik user elvileg törölt róla, de az ő cuccai főleg a C:-n vannak. Látszólag nem tűnt el olyan dolog, aminek meg kellene lennie, de mégis bosszant h. nem tudom kideríteni mik törlődtek. Ez már az a nagyságrendű diffi egyik napról a másikra, ami feltűnik.
Sajnos full backup nincs a D:-ről, h. biztosra meg tudjam mondani mi tűnt el, csak néhány fontosabb könyvtár tartalmát mentem. Keresgéltem az even viewer-ben, és meglepő de van ott elég részletes NTFS log:
%SystemRoot%\System32\Winevt\Logs\Microsoft-Windows-Ntfs%4Operational.evtx
illetve van egy recovery-bb jellegű %SystemRoot%\System32\Winevt\Logs\Microsoft-Windows-Ntfs%4WHC.evtx is, de ez inkább talán csak arra jó h. az ember lássa mikor volt FS sérülés (pl. áramszünet / szabálytalan leállítás után).
Az NTFS Operational log szerint az EventID 142 egy naponta 1x generált bejegyzés, ami összesítést ad az elmúlt 24 órában látott legmagasabb+legalacsonyabb szabad területről, külön bejegyzés particiónként. Ezek alapján kb. be lehet határolni melyik 2 bejegyzés között törlődtek a fájlok (== lett a maximum free space 500 GB először).
Az EventID 152-ben jegyzi h. az elmúlt 1 órában mennyi fájltörlés volt, és ebből annyi külön bejegyzés van, ahány különböző processz (.exe) végzett ilyen törlést és látszódott is h. melyik processz volt a felelős (talán mert lehet olyan eset is ahol anonim megy a törlés vagy ha a SYSTEM nevében akkor az nem került loggolásra?).
Az EventID 158 mutat egy összesítést az NTFS/MFT műveletekről (hány darab write / hány darab read stb.), tehát ezek alapján elvileg ki lehet sakkozni mikor voltak a nagy törlések.
Kérdés h. vajon részletesebb log pl. összes törölt fájl mérete mennyi volt, TOP10 legnagyobb méretű törölt fájlok neve, vagy hasonló beszédesebb statisztikákat meg tudok-e szerezni valahonnan.
Egyelőre itt tartok. Jó lecke volt h. kellene valami reporting a jövőre nézvést.